Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 — Proof-of-Concept-Exploit für gespeichertes Cross-Site-Scripting (XSS) in Magnolia CMS 6.2.19 über präparierten SVG-Upload, mit detaillierter Schwachstellenanalyse und Behebungsanleitung. | Kitploit
Tools/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Proof-of-Concept-Exploit für gespeichertes Cross-Site-Scripting (XSS) in Magnolia CMS 6.2.19 über präparierten SVG-Upload, mit detaillierter Schwachstellenanalyse und Behebungsanleitung.

Repository anzeigen
21vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Magnolia CMS <= 6.2.19 Cross-Site-Scripting (gespeichert) (CVE-2022-33098)

Inhaltsverzeichnis

  1. Übersicht
  2. Detaillierte Beschreibung
  3. Nachweis der Machbarkeit (PoC)
  4. Lösung
  5. Offenlegungszeitplan
  6. Referenzen
  7. Danksagungen
  8. Rechtliche Hinweise

Übersicht

Revision: 1.0

Auswirkungen: Ein gespeichertes Cross-Site-Scripting in Magnolia CMS 6.2.19 ermöglicht es einem entfernten Angreifer, beliebige Web-Skripte oder HTML im Browser eines Opfers auszuführen, indem er eine präparierte SVG-Nutzlast über den Workflow „Kontakt bearbeiten“ oder eine verwandte Asset-Verarbeitungsfunktion hochlädt.

Schweregrad:

  • NVD: Mittel

CVSS-Score:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

CVE-ID: CVE-2022-33098

Anbieter: Magnolia

Betroffene Produkte:

  • Magnolia CMS

Betroffene Versionen: 6.2.19 und früher

Produktbeschreibung

Magnolia CMS ist eine Content-Management-Plattform, die zum Erstellen und Verwalten digitaler Erlebnisse im Web und verwandten Kanälen verwendet wird.


Detaillierte Beschreibung

Magnolia CMS v6.2.19 weist ein gespeichertes Cross-Site-Scripting-Problem im Workflow zur Kontaktbearbeitung und zum Hochladen auf. Eine präparierte SVG-Datei kann als Asset oder als Kontaktprofilbild hochgeladen werden, und das eingebettete JavaScript wird ausgeführt, wenn die Nutzlast in der Anwendung zurückgerendert wird.

Das Problem ist besonders relevant, da die Nutzlast serverseitig gespeichert und später über einen vertrauenswürdigen Anwendungspfad ausgeliefert wird, wodurch die resultierende Skriptausführung so erscheint, als stamme sie von der Zielanwendung selbst.


Nachweis der Machbarkeit (PoC)

Anforderung

Laden Sie eine schädliche SVG über den Workflow „Kontakt bearbeiten“ entweder als Profilbild oder als Asset hoch.

Beispiel-Nutzlast:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Antwort

Der Upload wird akzeptiert, und die Nutzlast wird ausgeführt, wenn die SVG in der Kontakt- oder Asset-Ansicht gerendert wird.


Lösung

Beachten Sie die Versionshinweise zu Magnolia CMS 6.2.20 und aktualisieren Sie auf eine behobene Version.


Offenlegungszeitplan

  • 17.06.2022: Magnolia CMS 6.2.20 mit verbesserter Asset-Upload-Behandlung veröffentlicht
  • 07.07.2022: CVE-2022-33098 von NVD veröffentlicht
  • 14.07.2022: Erste Analyse des NVD mit CVSS- und CWE-Daten aktualisiert

Referenzen

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

Danksagungen

Diese Schwachstelle wurde entdeckt und gemeldet von:

  • Giulio Garzia

Rechtliche Hinweise

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Tool herunterladen